Gửi thư qua API Email API

Tạo khoá API để gửi thư

Chọn đúng loại khoá cho từng ứng dụng, lưu mã khoá ngay ở lần hiển thị duy nhất, và thu hồi đúng cách khi khoá bị lộ.

Khoá API là thứ ứng dụng dùng để chứng minh danh tính khi gọi lệnh gửi thư.

Chuẩn bị

  • Ít nhất một tên miền đã kích hoạt trong Email API. Xem Cắm bản ghi cho tên miền gửi
  • Chỗ lưu bí mật an toàn — trình quản lý mật khẩu, hoặc kho biến môi trường của hệ thống triển khai

Chưa kích hoạt tên miền nào thì trang hiện Chưa thể tạo khoá API — thứ tự bắt buộc.

Hai loại khoá

Vào Email API → Khóa API: hai thẻ, mỗi thẻ một loại khoá với hạn mức riêng.

Trang Khóa API: hai thẻ Sending Keys và Account Keys kèm số đã dùng trên hạn mức, và bảng khoá có cột Tên khóa, Mã khóa (Preview), Giới hạn IP Whitelist và Lần dùng cuối

Sending KeyAccount Key
Gắn với một tên miềncó, bắt buộckhông
Gửi được thư từđúng tên miền đómọi tên miền của tài khoản
Dùng choứng dụng chạy thậtcông cụ quản trị, script nội bộ

Mặc định hãy tạo Sending Key: khoá lộ ra ngoài thì thiệt hại dừng ở đúng một tên miền.

Sending Key gắn cứng vào một tên miền

Tên miền chọn trong hộp thoại lúc tạo là vĩnh viễn: không đổi lại được — phải xoá rồi tạo khoá khác. Đọc lại ô Tên miền gửi của khóa trước khi bấm tạo. Ô đó chỉ liệt kê tên miền đã kích hoạt.

Tạo khoá

  1. Chọn đúng thẻ Sending Keys hoặc Account Keys
  2. Bấm Tạo khóa API mới
  3. Đặt Tên khóa API, ví dụ Máy chủ đơn hàng
  4. Với Sending Key: chọn tên miền ở ô Tên miền gửi của khóa
  5. Bấm tạo

Đặt tên theo nơi dùng: lúc cần thu hồi, thứ bạn biết là "máy chủ nào".

Hộp thoại Tạo khóa API mới: ô Tên khóa API kèm ví dụ, ô chọn Loại quyền (Scope), ô chọn Tên miền gửi của khóa, và nút tạo

Lưu mã khoá ngay

Mã khoá chỉ hiển thị đúng một lần

Sau khi tạo, hộp thoại hiện toàn bộ mã khoá kèm nút chép. Đóng hộp thoại là mất vĩnh viễn — hệ thống không lưu bản rõ và không hiển thị lại được, kể cả bộ phận hỗ trợ.

Chép và lưu trước khi đóng. Mất rồi thì cách duy nhất là xoá khoá đó và tạo khoá mới.

Cột Mã khóa (Preview) chỉ hiện phần đầu.

Bảng đi theo tên miền đang xem

Thẻ Sending Keys chỉ liệt kê khoá của tên miền đang chọn ở hộp bên trái — không thấy một khoá cũ nghĩa là nó thuộc tên miền khác, đổi hộp đó để xem. Account Keys là khoá cấp tài khoản nên luôn hiện đủ.

Lưu vào biến môi trường: khoá nằm trong kho mã là khoá đã lộ.

Đừng đặt khoá ở phía trình duyệt

Ai đọc được khoá cũng gửi được thư mang tên miền của bạn.

Đừng đặt khoá trong JavaScript trang web hay ứng dụng di động — lệnh gọi phải xuất phát từ máy chủ của bạn.

Xem khoá đang dùng tới đâu

Hai cột giúp rà soát định kỳ:

CộtDùng để
Giới hạn IP Whitelistbiết khoá có bị bó vào dải IP nào không
Lần dùng cuốitìm khoá đã bỏ quên — trống hoặc rất cũ nghĩa là không ai dùng nữa

Khoá không ai dùng thì xoá — mỗi khoá còn sống là một đường vào còn mở.

Thu hồi một khoá

Bấm Xóa khóa API ở cuối dòng; hộp thoại in tên khoá — đọc lại trước khi xác nhận.

Xoá có hiệu lực ngay. Đổi khoá cho hệ thống đang chạy thì theo thứ tự này:

  1. Tạo khoá mới
  2. Cập nhật cấu hình ứng dụng và triển khai
  3. Xem cột Lần dùng cuối của khoá cũ ngừng cập nhật
  4. Lúc đó mới xoá khoá cũ

Nghi khoá bị lộ thì làm ngược lại: xoá trước, chịu gián đoạn.

Kiểm tra kết quả

Khoá dùng được khi lệnh gọi gửi thư đầu tiên trả về mã chấp nhận — xem Gửi thư đầu tiên qua Email API.

Bị từ chốiNghĩa là
xác thựckhoá sai hoặc đã bị xoá
quyềnkhoá đúng, nhưng địa chỉ from không thuộc tên miền mà Sending Key được gắn